Hardening
Hardening é ajustar servidores, computadores e equipamentos de rede para expor o mínimo possível: desligar serviços que ninguém usa, trocar senhas e configurações de fábrica, dar a cada conta só a permissão necessária e seguir uma configuração de referência. Menos portas abertas, menos entradas.
Equipamento novo chega configurado para funcionar em qualquer lugar, não para ser seguro no seu. Vem com serviços ligados que a empresa nunca vai usar, conta de administrador com senha padrão, portas abertas por conveniência e registro de eventos desligado. Cada um desses itens é uma porta a mais.
Hardening é fechar essas portas de forma metódica. Desligar o serviço desnecessário, remover o software que veio junto, trocar credencial de fábrica, restringir quem pode administrar, ligar o registro de eventos e aplicar o princípio do mínimo privilégio. O guia para isso é uma configuração de referência, publicada por entidades de segurança e adaptada à empresa.
O mal-entendido é tratar como tarefa de instalação. O servidor sai endurecido no primeiro dia e, dois anos depois, alguém abriu uma porta para resolver um problema urgente e nunca fechou. Sem verificação periódica contra a configuração de referência, o ambiente volta a amolecer.
O outro risco é o excesso. Endurecer sem testar quebra aplicação legítima e cria pressão para desfazer tudo. O que funciona é aplicar por etapas, em ambiente de teste primeiro, e registrar cada exceção com motivo e dono.
Quando se aplica
- Servidores e equipamentos foram instalados com a configuração que veio de fábrica e nunca revistos.
- Há sistemas expostos à internet, onde cada serviço aberto é visível para qualquer um.
- Um pentest ou varredura apontou configurações fracas, e não só falta de atualização.
- Auditoria ou cliente pede evidência de configuração segura padronizada.
Quando não se aplica
- Aplicar tudo de uma vez em produção, sem teste. A primeira aplicação que parar leva junto a confiança no projeto.
- Como substituto de atualização. Equipamento bem configurado e desatualizado continua vulnerável.
Configuração de referência aplicada por etapas e verificada periodicamente, com exceções registradas.
Termos relacionados
O equipamento que veio de fábrica foi configurado para funcionar, não para resistir.
O diagnóstico levanta quais equipamentos ainda estão com configuração padrão, quais serviços estão expostos sem necessidade e onde há conta com mais poder do que precisa.
Agendar diagnóstico
